Mastodon Mastodon Mastodon Mastodon

Вразливість перевірки сертифікатів у FortiOS і FortiProxy дає змогу перехоплювати трафік ZTNA-порталу

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Fortinet опублікувала бюлетень безпеки FG-IR-26-174, який описує вразливість некоректної валідації сертифікатів (CWE-295) в безагентному ZTNA-порталі FortiOS і FortiProxy. Вразливість оцінена виробником у CVSSv3 7.3 (високий рівень серйозності). Згідно з бюлетенем, вона дає змогу віддаленому неавтентифікованому зловмиснику виконати атаку типу «людина посередині» (Man-in-the-Middle) на канал зв’язку між ZTNA-порталом і цільовим бекенд-сервером. Організаціям, які використовують безагентний режим ZTNA через FortiOS або FortiProxy, слід негайно ознайомитися з повним текстом бюлетеня, щоб визначити уражені версії та доступні оновлення.

Технічні деталі вразливості

Вразливість належить до класу CWE-295 — Improper Certificate Validation (некоректна валідація сертифікатів). Суть проблеми: безагентний ZTNA-портал FortiOS і FortiProxy недостатньо перевіряє сертифікати під час встановлення з’єднання з бекенд-серверами — вебзастосунками, до яких ZTNA-портал проксує користувацький трафік.

Це означає, що зловмисник, який здатний опинитися між ZTNA-порталом і цільовим бекенд-сервером, може перехоплювати, читати та змінювати передані дані. Важливо підкреслити: згідно з бюлетенем Fortinet, для експлуатації не потрібна автентифікація.

Уражені продукти, згідно з бюлетенем:

  • FortiOS — операційна система пристроїв FortiGate
  • FortiProxy — проксі-рішення Fortinet

Конкретні діапазони уражених версій і номери виправлених релізів у наданому тексті бюлетеня не вказані. Ідентифікатор CVE також не опублікований в доступному змісті бюлетеня. Статус активної експлуатації наразі невідомий.

Оцінка впливу

Безагентний ZTNA-портал — це компонент архітектури Zero Trust Network Access, який дає змогу користувачам отримувати доступ до внутрішніх вебзастосунків через браузер без встановлення агента на кінцевий пристрій. Портал виступає посередником між користувачем і бекенд-сервером, і саме ця ділянка — між порталом і бекендом — виявилася вразливою.

Успішна MITM-атака на цій ділянці потенційно дає змогу зловмиснику:

  • перехоплювати дані, що передаються між порталом і захищеними застосунками, включно з обліковими даними та конфіденційною інформацією
  • модифікувати відповіді бекенд-серверів, вбудовуючи шкідливий контент
  • скомпрометувати сесії користувачів, які працюють через ZTNA-портал

Найбільшому ризику зазнають організації, які розгорнули безагентний ZTNA-доступ до критичних внутрішніх застосунків, особливо в сценаріях, де мережевий шлях між FortiGate/FortiProxy і бекенд-серверами проходить через недовірені сегменти мережі.

Рекомендації

  • Перевірте, чи використовується у вашій інфраструктурі безагентний режим ZTNA через FortiOS або FortiProxy
  • Ознайомтеся з повним текстом бюлетеня FG-IR-26-174 на порталі FortiGuard PSIRT, щоб отримати інформацію про уражені версії та доступні оновлення
  • Відстежуйте оновлення на сторінці PSIRT-бюлетенів Fortinet, оскільки бюлетень може бути доповнений деталями про уражені версії та виправлення
  • Як тимчасовий захід, оцініть можливість додаткової сегментації мережі між ZTNA-порталом і бекенд-серверами, щоб мінімізувати поверхню атаки на цій ділянці

Раніше ми вже висвітлювали критичні вразливості в продуктах Fortinet — поточний бюлетень підтверджує, що лінійка FortiOS і FortiProxy залишається об’єктом регулярних виправлень безпеки.

Оцінка CVSSv3 7.3 вказує на високу серйозність, а відсутність вимоги автентифікації знижує поріг входу для зловмисника. Організаціям, які використовують безагентний ZTNA, слід у пріоритетному порядку перевірити застосовність бюлетеня до своїх версій FortiOS і FortiProxy та запланувати оновлення відразу після публікації виправлених релізів виробником.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.